Medzi nastaveniami počítača nájdete funkciu Secure Boot, teda bezpečné spúšťanie. Väčšina ľudí o nej nikdy nepremýšľa, no je to dôležitá vrstva ochrany. Poďme si vysvetliť, čo Secure Boot robí, prečo sa oplatí, ako ho nastaviť a kedy môže robiť problémy.

Čo je Secure Boot

Secure Boot je bezpečnostná funkcia v modernom UEFI, ktorá pri štarte počítača pustí len dôveryhodný a digitálne podpísaný softvér. Pri zapnutí počítača skontroluje, či je spúšťaný operačný systém a zavádzač (bootloader) podpísaný overeným kľúčom. Ak nie, spustenie zablokuje.

Zjednodušene, Secure Boot stráži bránu hneď pri štarte a nepustí dnu nič, čomu sa nedá dôverovať.

Pred čím chráni

Niektoré z najnebezpečnejších útokov sa zameriavajú práve na štart počítača, ešte pred operačným systémom a antivírusom:

  • Bootkity a rootkity. Škodlivý kód, ktorý sa načíta ešte pred systémom, takže ho bežná ochrana nevidí a ťažko sa odstraňuje.
  • Podvrhnutý zavádzač, ktorý by prevzal kontrolu nad počítačom hneď na začiatku.

Secure Boot tomuto bráni tým, že takýto nepodpísaný kód jednoducho nespustí. Je to doplnok k bežnej ochrane, nie jej náhrada, súvisí to so zásadami kybernetickej bezpečnosti.

Secure Boot, TPM a Windows 11

Secure Boot sa často spomína spolu s modulom TPM (Trusted Platform Module), no ide o dve odlišné veci. TPM je samostatný čip alebo firmvérový modul, ktorý bezpečne uchováva šifrovacie kľúče a vykonáva kryptografické operácie, napríklad pri šifrovaní disku. Secure Boot je naproti tomu funkcia UEFI, ktorá kontroluje podpisy softvéru pri štarte. Nepotrebujú sa navzájom na to, aby fungovali, no dopĺňajú sa a spolu tvoria základ dôveryhodného štartu počítača.

Windows 11 vyžaduje zapnutý Secure Boot aj TPM verzie 2.0 ako podmienku inštalácie a získavania podporovaných aktualizácií. Ak sa vám pri kontrole kompatibility zobrazí chyba o nesplnených požiadavkách, jednou z prvých vecí, ktoré treba overiť, je práve stav Secure Boot v BIOS/UEFI.

Ako zistiť, či je Secure Boot zapnutý, a ako ho nastaviť

Overenie aj zmena nastavenia je na väčšine počítačov otázkou pár minút.

Zistenie stavu vo Windows:

  1. Stlačte kláves Štart a napíšte msinfo32, potom stlačte Enter.
  2. V okne „Systémové informácie“ v pravom paneli nájdite riadok „Stav zabezpečeného spustenia“.
  3. Hodnota „Zapnuté“ znamená, že je Secure Boot aktívny, „Vypnuté“ znamená, že je vypnutý, a „Nepodporované“ znamená, že ho zariadenie vôbec nevie ponúknuť (starší BIOS bez UEFI).

Zmena nastavenia priamo v BIOS/UEFI:

  1. Reštartujte počítač.
  2. Hneď pri prvej obrazovke výrobcu opakovane stláčajte príslušný kláves na vstup do BIOS/UEFI. Zvyčajne je to Del alebo F2 (bežné notebooky a základné dosky), F10 (HP), F12 (Dell) alebo Esc (niektoré HP a Lenovo modely). Presný kláves býva krátko zobrazený na úvodnej obrazovke.
  3. V menu vyhľadajte sekciu s názvom Boot, Security alebo Authentication, líši sa podľa výrobcu.
  4. Nájdite položku „Secure Boot“ a prepnite ju na Enabled (zapnúť) alebo Disabled (vypnúť).
  5. Ak je položka sivá a nedá sa zmeniť, skontrolujte, či je Boot Mode nastavený na UEFI, nie na Legacy alebo CSM. Niektoré modely (napríklad staršie Lenovo a HP) navyše vyžadujú pred zmenou nastavenie hesla správcu v BIOS.
  6. Zmeny uložte, zvyčajne klávesom F10, a potvrďte reštart.

Kedy Secure Boot nechať zapnutý a kedy ho vypnúť

Pre drvivú väčšinu situácií platí, že Secure Boot má zostať zapnutý. Existuje však niekoľko výnimiek, kde je dočasné vypnutie opodstatnené:

SituáciaOdporúčanieDôsledok
Bežné používanie WindowsNechať zapnutýOchrana pri štarte bez akéhokoľvek obmedzenia bežnej práce
Inštalácia Linuxu so starším alebo nepodpísaným ovládačomZvážiť dočasné vypnutie, alebo použiť podpísaný shimBez shimu môže inštalácia či ovládač (napr. staršie proprietárne grafické ovládače) odmietnuť naštartovať
Dual boot Windows a LinuxuVäčšinou netreba vypínať, moderné distribúcie majú podpísaný zavádzačPri starších alebo menších distribúciách môže byť potrebné vypnutie alebo pridanie vlastného kľúča
Staršie hry alebo retro hardvér spúšťaný na pôvodnom počítačiVypnúť len ak systém bez toho vôbec nenaštartujeDočasná strata ochrany pri štarte, po dohraní odporúčame zapnúť späť
Obnovenie alebo záchrana systému zo staršieho zavádzacieho USBVypnúť na čas obnovyNástroj bez platného podpisu inak UEFI nespustí
Firemný počítač s citlivými dátamiNechať zapnutý, vypnutie riešiť len výnimočne a vedomeVypnutie otvára priestor pre útok na zavádzač, preto by malo byť krátkodobé a kontrolované

Vo všetkých prípadoch vypnutia platí rovnaká zásada: je to dočasné a vedomé rozhodnutie, po ktorom sa Secure Boot ideálne znova zapne.

Časté chyby a mýty o Secure Boote

Okolo Secure Bootu koluje niekoľko nepresných predstáv, ktoré je dobré si ujasniť:

  • „Secure Boot je antivírus.“ Nie je. Kontroluje len digitálny podpis softvéru pri štarte, nehľadá vírusy ani škodlivý kód v bežiacom systéme. Antivírus a Secure Boot riešia rôzne fázy ochrany.
  • „Vypnutie Secure Boot okamžite znamená infekciu.“ Nie je to tak. Vypnutie len otvára jednu z možných ciest útoku, počítač sa tým sám o sebe nenakazí. Riziko rastie až pri kombinácii s ďalšími faktormi, napríklad spúšťaním softvéru z neoverených zdrojov.
  • „Secure Boot a TPM sú to isté.“ Ako je vysvetlené vyššie, ide o dve odlišné technológie, ktoré sa navzájom dopĺňajú, no fungujú nezávisle.
  • „Secure Boot spomaľuje počítač.“ Kontrola podpisu prebehne jednorazovo pri štarte a trvá zlomok sekundy. Na výkon počas bežnej práce, hrania ani spúšťania aplikácií nemá žiadny merateľný vplyv.

Riešenie bežných problémov

Počítač po zapnutí Secure Boot nenaštartuje. Najčastejšou príčinou je, že je Boot Mode nastavený na Legacy alebo CSM namiesto UEFI, prípadne že disk obsahuje poškodené zavádzacie záznamy. Skontrolujte v BIOS, že je nastavený režim UEFI, a ak problém pretrváva, overte stav cez msinfo32 po dočasnom vypnutí a opätovnom naštartovaní z iného média.

Chyba „Secure Boot Violation“. Táto hláška znamená, že zavádzač alebo operačný systém nie je podpísaný dôveryhodným kľúčom. Býva to bežné pri starších zavádzacích USB nástrojoch alebo pri vlastnom, neoverenom jadre Linuxu. Riešením je použiť oficiálnu, podpísanú verziu nástroja či distribúcie, ktorá obsahuje takzvaný shim loader, prípadne dočasne Secure Boot vypnúť len na čas potrebnej operácie.

Inštalácia Linuxu nefunguje so zapnutým Secure Bootom. Väčšina bežných distribúcií (napríklad Ubuntu či Fedora) má podpísaný shim a funguje aj so zapnutým Secure Bootom bez zásahu. Problém nastáva najmä pri proprietárnych ovládačoch, typicky grafických kartách NVIDIA. Vtedy treba ovládač podpísať vlastným kľúčom a zaregistrovať ho cez nástroj MOK manager (Machine Owner Key), alebo dočasne použiť open-source alternatívu ovládača, ktorá so Secure Bootom problém nemá.

Mám ho nechať zapnutý?

Áno. Pre drvivú väčšinu používateľov platí: Secure Boot nechajte zapnutý. Je to ochrana navyše, ktorá vás nijako neobmedzuje pri bežnom používaní a chráni pred nebezpečnou triedou útokov. Moderné Windows ho navyše vyžadujú.

Vypnite ho len vtedy, keď máte konkrétny dôvod (napríklad inštalácia systému, ktorý ho nepodporuje), a po dokončení ho ideálne zase zapnite.

Súvislosť so šifrovaním disku

Secure Boot sa dobre dopĺňa so šifrovaním disku. Secure Boot chráni štart počítača a šifrovanie chráni dáta na disku. Spolu výrazne sťažujú útočníkovi prácu.

Záver

Secure Boot je tichá, no dôležitá ochrana, ktorá pri štarte počítača nepustí dnu nepodpísaný a potenciálne škodlivý kód. Chráni pred bootkitmi a rootkitmi, ktoré bežná ochrana nevidí, a spolu s TPM tvorí základ požiadaviek Windows 11. Pre väčšinu ľudí platí jednoduché pravidlo: nechajte ho zapnutý a vypínajte ho len vedome, na nevyhnutný čas.

Nastavenie BIOS/UEFI a zabezpečenie počítača

Poradíme so Secure Boot, TPM aj celkovým nastavením zabezpečenia počítača, aj keď sa systém po zmene nedarí naštartovať. Pre domácnosti aj firmy na Liptove.

Ozvite sa nám

Tento článok je súčasťou prehľadu Kybernetická bezpečnosť.